
Algoritmet dhe taktikat për reagimin ndaj incidenteve të sigurisë informatike, trendet e sulmeve kibernetike aktuale, qasjet për hetimin e rrjedhjeve të të dhënave në kompani, studimi i shfletuesve dhe pajisjeve mobile, analiza e skedarëve të enkriptuar, nxjerrja e të dhënave mbi gjeolokacionin dhe analiza e volumeve të mëdha të të dhënave — të gjitha këto dhe tema të tjera mund të studiohen në kursin e ri të përbashkët të Group-IB dhe Belkasoft. Në gusht ne kursin e parë të Belkasoft Digital Forensics, i cili do të fillojë më 9 Shtator, dhe pas një numri të madh pyetjesh, vendosëm të flasim më hollësisht rreth asaj që do të studiojnë pjesëmarrësit, cilat njohuri, kompetenca dhe përfitime (!) do të marrin ata që e përfundojnë kursin. Të gjitha në radhë.
Të dyja një gjithçka
Ideja për organizimin e kurseve të përbashkëta arriti pasi pjesëmarrësit e kurseve të Group-IB filluan të pyesin për një mjet që do t'i ndihmonte ata gjatë hetimeve të sistemeve kompjuterike dhe rrjeteve të komprometuara dhe që përfshinte funksionalitetin e ndryshëm të utilitarëve falas që ne rekomandojmë të përdoren gjatë reagimeve ndaj incidenteve.
Sipas mendimit tonë, një mjet i tillë mund të ishte Belkasoft Evidence Center (ne tashmë kemi folur për të në Igor Mikhaylov «Çelësi për fillim: mjete dhe pajisje më të mira për kriminalistikën kompjuterike»). Prandaj, ne, së bashku me kompaninë Belkasoft, kemi zhvilluar dy kurse trajnimi: Belkasoft Digital Forensics dhe Belkasoft Incident Response Examination.
Është E RËNDËSISHME: kurset janë të ndërlidhura dhe të njëpasnjëshme! Belkasoft Digital Forensics është përkushtuar për programin Belkasoft Evidence Center, ndërsa Belkasoft Incident Response Examination — për hetimin e incidenteve me produktet Belkasoft. Pra, para se të filloni kursin Belkasoft Incident Response Examination, rekomandojmë me ngulm të përfundoni kursin Belkasoft Digital Forensics. Nëse filloni menjëherë me kursin për hetimin e incidenteve, mund të hasni në probleme të bezdisshme në njohuritë rreth përdorimit të Belkasoft Evidence Center, gjetjes dhe shqyrtimit të artefakteve kriminalistike. Kjo mund të çojë në faktin se gjatë mësimit në kursin Belkasoft Incident Response Examination, studenti ose nuk do të arrijë ta zotërojë materialin, ose do të ngadalësojë grupin tjetër në marrjen e njohurive të reja, pasi kohën e mësimit do ta kalojë trajneri duke shpjeguar materialin nga kursi Belkasoft Digital Forensics.
Kiminalistika Kompjuterike me Belkasoft Evidence Center
Qëllimi i kursit Belkasoft Digital Forensics — të prezantojë dëgjuesit me programin Belkasoft Evidence Center, t'i mësojë ata si ta përdorin këtë program për mbledhjen e provave nga burime të ndryshme (ruajtjet në облак, kujtesa operative (RAM), pajisje mobile, media informacioni (diskë të ngurta, pajisje flash, etj.), të zotërojë teknikët dhe metoda bazike të kriminalistikës, metodat e hetimit të artefakteve të Windows, pajisjeve mobile, shkarkimeve të kujtesës operative. Po ashtu, do të mësoni të identifikoni dhe dokumentoni artefaktet e shfletuesve dhe programeve të mesazheve të menjëhershme, të krijoni kopje kriminalistike të të dhënave nga burime të ndryshme, të nxjerrni të dhëna mbi gjeolokacionin dhe të kryeni kërkimin e sekuencave tekstuale (kërkimi me fjalë kyçe), të përdorni hash-të gjatë hetimeve, të bëni analizën e regjistrit të Windows, të zotëroni aftësi për të hetuar baza të panjohura të të dhënave SQLite, bazat e hetimit të skedarëve grafikë dhe video dhe teknikët analitike që aplikohen gjatë zhvillimit të hetimeve.
Kursi do të jetë i dobishëm për ekspertët me specializim në fushën e ekspertizës kompjuterike (ekspertizës kompjuterike); specialistët teknikë që përcaktojnë shkaktarët e sulmeve të suksesshme, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; specialistët teknikë që zbulojnë dhe dokumentojnë vjedhjet (shkëputjet) e të dhënave nga brenda (shkelësi i brendshëm); specialistët e e-Discovery; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informacionit; entuziastët e kriminalistikës kompjuterike.
Plani i kursit:
- Belkasoft Evidence Center (BEC): hapat e parë
- Krijimi dhe përpunimi i rasteve në BEC
- Mbledhja e provave digjitale në kuadër të një hetimi kriminalistik me BEC

- Përdorimi i filtrave
- Krijimi i raporteve
- Hulumtimi i programeve të mesazheve të shpejta

- Hulumtimi i shfletuesve të internetit

- Hulumtimi i pajisjeve mobile
- Nxjerrja e të dhënave të gjeolokacionit

- Kërkimi i sekuencave tekstuale në raste
- Nxjerrja dhe analiza e të dhënave nga ruajtjet në re
- Përdorimi i shenjave për të theksuar provat e rëndësishme, të zbuluara gjatë hetimit
- Hulumtimi i skedarëve sistemikë Windows

- Analiza e regjistrit të Windows
- Analiza e bazave të të dhënave SQLite

- Metodat e rikuperimit të të dhënave
- Teknikat e hetimit të dump-eve të memories
- Përdorimi i kalkulatorit të hash-it dhe analizës së hash-it në hulumtimet kriminalistike
- Analiza e skedarëve të enkriptuar
- Metodat e hulumtimit të skedarëve grafikë dhe video
- Përdorimi i teknikave analitike në hulumtimet kriminalistike
- Automatizimi i veprimeve rutinore me ndihmën e gjuhës programimi të krijuar Belkascripts

- Praktikë
Kursi: Belkasoft Incident Response Examination
Qëllimi i kursit është të studioni bazat e hetimeve kriminalistike të sulmeve kibernetike si dhe mundësitë e përdorimit të Belkasoft Evidence Center gjatë hetimeve. Do të mësoni për vektorët kryesorë të sulmeve moderne në rrjetet kompjuterike, do të mësoni të klasifikoni sulmet kompjuterike në bazë të matricës MITRE ATT&CK, të aplikoni algoritmet për hetimin e sistemeve operative për të përcaktuar faktin e kompromitimit dhe për të rikonstruktuar veprimet e sulmuesve, do të mësoni se ku ndodhen artefaktet që tregojnë cilat skedarë janë hapur së fundmi, ku ruhet informacioni mbi ngarkimin dhe ekzekutimin e skedarëve ekzekutiv në sistemin operativ, si janë lëvizur sulmuesit në rrjet, dhe do të mësoni të hetoni këto artefakte me ndihmën e BEC. Gjithashtu, do të mësoni se cilat ngjarje në regjistrat sistemor përbëjnë interes nga këndvështrimi i hetimit të incidentëve dhe përcaktimin e faktit të aksesit të largët dhe do të mësoni si t'i hulumtoni ato me ndihmën e BEC.
Kursi do të jetë i dobishëm për specialistët teknikë që përcaktojnë arsyet e një sulmi të suksesshëm, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; administratorët e sistemeve; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informative.
Përmbledhja e kursit
Cyber Kill Chain përshkruan fazat kryesore të çdo sulmi teknik ndaj kompjuterëve (ose rrjeteve kompjuterike) të viktimës në këtë mënyrë:

Veprimet e punonjësve të SOC (CERT, siguria informative, etj.) kanë si qëllim që të parandalojnë aksesin e keqbërësve në burimet informative që mbrohen.
Nëse keqbërësit ndonjëherë arrijnë të depërtojnë në infrastrukturën e mbrojtur, ata që përmenden më sipër duhet të përpiqen të minimizojnë dëmin nga veprimet e sulmuesve, të përcaktojnë se si është kryer sulmi, të rikonstruktojnë ngjarjet dhe rendin e veprimeve të sulmuesve në strukturën informative të komprometuar dhe të marrin masa për të parandaluar këtë lloj sulmi në të ardhmen.
Në infrastrukturën informative të komprometuar, mund të gjenden tipe të ndryshme gjurmësh që tregojnë për komprometimin e rrjetit (kompjuteri):

Të gjitha gjurmët e ngjashme mund të gjenden me programin Belkasoft Evidence Center.
Në BEC ka një modul "Hulumtimi i incidenteve", ku gjatë analizës së mediave të informacionit vendosen të dhënat e artefakteve që mund të ndihmojnë ish-hulumtuesin në hulumtimin e incidenteve.

BEC mbështet hulumtimin e llojeve kryesore të artefakteve Windows që tregojnë ekzekutimin e skedarëve të ekzekutueshëm në sistemin e hulumtuar, duke përfshirë skedarët Amcache, Userassist, Prefetch, BAM/DAM, , analiza e ngjarjeve sistemore.
Informacioni mbi gjurmët që përmbajnë të dhëna për veprimet e përdoruesit në sistemin e komprometuar mund të paraqitet në formatin e mëposhtëm:

Ky informacion përfshin, gjithashtu, të dhëna mbi ekzekutimin e skedarëve të ekzekutueshëm:
Informacioni mbi ekzekutimin e skedarit 'RDPWInst.exe'.
Të dhënat mbi qëndrimin e sulmuesve në sistemet e komprometuar mund të zbulohen në çelësat e ekzekutimit në regjistrin e Windows, shërbime, detyra të planifikuara, skriptet e Logon, WMI etj. Shembuj të zbulimit të të dhënave mbi qëndrimin në sistem të sulmuesve mund të duken në këto ekranë:
Ngacmimi i sulmuesve duke përdorur planifikuesin e detyrave, përmes krijimit të një detyre që aktivizon një skript PowerShell.
Ngacmimi i sulmuesve duke përdorur mjetin e menaxhimit të Windows (Windows Management Instrumentation, WMI).
Ngacmimi i sulmuesve përmes skriptit të login.
Lëvizja e sulmuesve në një rrjet kompjuterik të komprometuar mund të zbulohet, për shembull, duke analizuar regjistrat e sistemeve të Windows (kur përdoret shërbimi RDP nga sulmuesit).
Informacione për lidhjet e zbuluara RDP.
Informacione mbi lëvizjen e sulmuesve në rrjet.
Kështu, Belkasoft Evidence Center është në gjendje të ndihmojë hetuesit të zbulojnë kompjuterët e komprometuar në rrjetin e sulmuar, të gjejnë gjurmët e ekzekutimit të malware-it, gjurmët e ngacmimit në sistem dhe lëvizjeve në rrjet, si dhe gjurmë të tjera të aktivitetit të sulmuesve në kompjuterët e komprometuar.
Për mënyrën e kryerjes së hetimeve të tilla dhe zbulesën e artefakteve të përmendura më sipër, flitet në kursin e trajnimit Belkasoft Incident Response Examination.
Plani i kursit:
- Tendencat e kryerjes së sulmeve kibernetike. Teknologjitë, mjetet, objektivat e keqbërësve.
- Përdorimi i modeleve të kërcënimeve për të kuptuar taktikat, teknikët dhe procedurat e sulmuesve
- Cyber kill chain
- Algoritmi i reagimit ndaj incidenteve: identifikimi, lokalizimi, krijimi i treguesve, gjetja e nyjeve të reja të infektuara
- Analiza e sistemeve Windows me anë të BEC
- Identifikimi i metodave të infektimit të parë, shpërndarjes në rrjet, konsolidimit, aktivitetit në rrjet të malware me anë të BEC
- Identifikimi i sistemeve të infektuara dhe rikthimi i kronologjisë së infektimit me anë të BEC
- Praktikë
FAQKu mbahen kurset?
Kurset mbahen në selinë e Group-IB ose në një vend të jashtëm (në qendër trajnuese). Është e mundur që trajnuesi të shkojë në vendet e porositësve të korporatave.
Kush e mban mbledhjen?
Trajnerët në kompaninë Group-IB janë praktikanë me përvojë të gjatë në kryerjen e hetimeve kriminalistike, hetimeve korporative dhe reagimeve ndaj incidenteve të sigurisë informatike.
Kualifikimi i trajnerëve është i konfirmuar me shumë certifikata ndërkombëtare: GCFA, MCFE, ACE, EnCE etj.
Trajnerët tanë lidhen lehtësisht me publikun, duke shpjeguar qartë edhe temat më të ndërlikuara. Dëgjuesit mësojnë shumë informacion të rëndësishëm dhe interesant mbi hetimin e incidenteve kompjuterike, metodat e identifikimit dhe parandalimit të sulmeve kompjuterike, dhe fitojnë njohuri praktike të vërteta që mund t'i aplikojnë menjëherë pas përfundimit të trajnimit.
A do t'i japin kurset aftësi të dobishme që nuk janë të lidhura me produktet Belkasoft, apo këto aftësi do të jenë të pakonsiderueshme pa këtë softuer?
Aftësitë e fituara gjatë trajnimeve do të jenë të dobishme dhe pa përdorimin e produkteve Belkasoft.
Çfarë përfshin testimi fillestar?
Testimi fillestar është një test mbi njohuritë themelore të kriminalistikës kompjuterike. Testimi mbi njohuritë e produkteve të kompanive Belkasoft dhe Group-IB nuk planifikohet.
Ku mund të gjej informacionin mbi kurset edukative të kompanisë?
Në kuadër të kurseve edukative, Group-IB përgatit specialistë për reagimin ndaj incidenteve, hetimin e programeve të dëmshme, specialistë në inteligjencën kibernetike (Threat Intelligence), specialistë për të punuar në Qendrat e Operacioneve të Sigurisë (SOC), specialistë për kërkimin proaktiv të kërcënimeve (Threat Hunter), etj. Lista e plotë e kurseve autoritative nga kompania Group-IB është e disponueshme. .
Cilat janë bonuset që marrin të diplomuarit e kurseve të përbashkëta Group-IB dhe Belkasoft?
Ata që kanë përfunduar kurset e përbashkëta Group-IB dhe Belkasoft do të marrin:
- në certificat për përfundimin e kursit;
- një abonim mujor falas në Belkasoft Evidence Center;
- një zbritje prej 10% për blerjen e Belkasoft Evidence Center.
Kujtojmë se kursi i parë fillon të hënën, 9 Shtator, — mos humbisni mundësinë për të marrë njohuri unike në fushën e sigurisë informative, kriminalistikës kompjuterike dhe reagimit ndaj incidenteve! Regjistrimi për kursin .
BurimetGjatë përgatitjes së artikullit u përdor prezantimi i Oleg Skulkin «Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response».
Burimi: habr.com
